Questions fréquentes
Qu'est-ce qu'un certificat SSL ou TLS ?
C'est un fichier qui associe un nom de domaine à une clé cryptographique, signé par une autorité de certification reconnue. Il permet de chiffrer la communication entre le navigateur et le serveur, et de vérifier que le navigateur parle bien au serveur détenant ce nom de domaine. SSL est le nom de l'ancien protocole, abandonné ; celui en usage s'appelle TLS, même si l'expression « certificat SSL » reste courante.
Le cadenas signifie-t-il que le site est sûr ?
Non, et c'est la confusion la plus exploitée par l'hameçonnage. Le cadenas signifie que la communication est chiffrée et que le serveur détient ce nom de domaine. Un site frauduleux obtient un certificat gratuit en quelques minutes puisqu'il contrôle réellement le domaine qu'il a enregistré : son cadenas est parfaitement valide. La vérification utile porte sur le nom de domaine lui-même, lu caractère par caractère.
Un certificat gratuit est-il moins sécurisé ?
Non. Un certificat gratuit délivré automatiquement offre exactement le même niveau de chiffrement qu'un certificat payant de validation de domaine. Ce qu'on achète avec un certificat payant est une durée de validité parfois plus longue, une garantie financière contractuelle, un support, et pour les types supérieurs une vérification d'identité. Pour un site vitrine, le gratuit automatisé convient, à condition que le renouvellement soit automatisé et surveillé.
Que se passe-t-il si un certificat expire ?
Les navigateurs bloquent l'accès avec un écran d'avertissement que les utilisateurs ne contournent pas. Le site devient inaccessible, les applications qui dialoguent avec le serveur cessent de fonctionner souvent sans message explicite, des courriels peuvent être rejetés, et une téléphonie IP ou un échange automatisé peuvent tomber sans que personne relie l'incident à un certificat. C'est une panne entièrement prévisible, puisque la date est connue dès l'émission.
Quelle différence entre validation de domaine, d'organisation et étendue ?
La validation de domaine vérifie seulement que le demandeur contrôle le nom, et s'obtient en quelques minutes. La validation d'organisation ajoute la vérification de l'existence juridique de l'entreprise, dont le nom figure alors dans le certificat. La validation étendue pousse ce contrôle plus loin, mais son principal avantage a disparu : les navigateurs n'affichent plus le nom de l'entreprise en vert dans la barre d'adresse. Le chiffrement est identique dans les trois cas.
Qu'est-ce qu'un certificat wildcard ?
C'est un certificat générique qui couvre tous les sous-domaines d'un même niveau, pratique quand ils sont nombreux ou changeants. Sa contrepartie est qu'une clé compromise concerne l'ensemble des sous-domaines. Pour quelques noms connus à l'avance, un certificat multi-noms listant explicitement ces noms est plus précis et donc préférable.
Pourquoi mon site affiche-t-il une erreur sur certains appareils seulement ?
C'est presque toujours une chaîne de certification incomplète : le certificat intermédiaire n'a pas été installé sur le serveur. Certains navigateurs savent le retrouver seuls, d'autres non, et les systèmes anciens non plus. Vous obtenez donc un site qui fonctionne pour vous et pas pour un client. Le diagnostic prend quelques secondes avec un outil d'analyse en ligne.
Faut-il automatiser le renouvellement des certificats ?
Oui, et ce n'est plus un confort. La durée de vie maximale des certificats publics se réduit régulièrement sous l'impulsion des éditeurs de navigateurs, si bien que le renouvellement manuel annuel cesse d'être tenable. Il faut aussi superviser l'automatisation elle-même : un renouvellement automatique qui échoue en silence produit exactement la panne qu'il devait éviter.
Faut-il un certificat pour les services internes ?
Oui, et il vaut mieux éviter les certificats auto-signés sur un outil que des collaborateurs consultent chaque jour. Ils apprendront à cliquer sur « continuer malgré l'avertissement », et ce réflexe les suivra sur Internet. Un certificat correctement émis pour un nom interne coûte peu et préserve un réflexe de sécurité qui a de la valeur.
Quels certificats oublie-t-on le plus souvent ?
Ceux qui ne sont pas sur le site web : équipements réseau, interfaces d'administration d'hyperviseurs, onduleurs, caméras, serveurs de messagerie internes. Personne ne les visite au quotidien, donc personne ne voit leur date approcher, et leur expiration produit des pannes dont la cause n'est pas évidente.